针对勃索病毒分析与检测的 Sysmon 增量学习系统
密码学与安全
2025-01-03 v1
摘要
面对日益增加的网络威胁,尤其是勃索病毒攻击,亟需能够适应不断演变的恶意软件行为的先进检测与分析系统。在文献中,使用机器学习(ML)来规避勃索病毒攻击的研究越来越受到关注。然而,这些方法大多采用非增量学习方法,需从头重新训练模型以检测新的勃索病毒,浪费时间和资源。这种方法的问题在于,在模型更新期间敏感数据暴露于攻击风险,新出现的勃索病毒变种可能在模型更新前不被检测。此外,这些方法大多不设计用于实时数据流的检测,限制了其在复杂网络环境中的有效性。为此,我们提出了勃索病毒分析与检测的 Sysmon 增量学习系统(SILRAD),它使底层模型能够持续更新,有效缩短训练间隙。通过利用 Sysmon 对系统活动进行详细监控,我们的方法集成了在线增量学习技术,以增强勃索病毒检测的适应性和效率。通过皮尔逊相关系数(PCC)选择检测最有价值的特征,通过 ADWIN 算法实现概念漂移检测,确保模型能够响应勃索病毒行为的变化。我们将结果与其他流行技术(如 Hoeffding 树(HT)和 Leverage Bagging 分类器(LB))进行比较,检测准确率达到98.89%, Matthews 相关系数(MCC)达到94.11%,显示我们方法的有效性。
引用
@article{arxiv.2501.01089,
title = {A Sysmon Incremental Learning System for Ransomware Analysis and Detection},
author = {Jamil Ispahany and MD Rafiqul Islam and M. Arif Khan and MD Zahidul Islam},
journal= {arXiv preprint arXiv:2501.01089},
year = {2025}
}
备注
Journal article